证券公司的内部控制
2004年4月26日
深 圳
风险管理和内部控制
—两个相互联系而又区别的概念
两者在许多方面是交叉的,是从不同角度看待同一问题:内控的重要目标和重要内容之一就是风控,风险控制的重要手段之一就是通过严密的内控
两者的差别也是明显的
政策、方法、基础设施
控制环境、风险识别与评估、控制活动与措施、信息沟通与反馈、监督与评价
组成要素
VAR、压力测试、净资本、财务指标等
授权、防火墙、岗位分离、复核、监督、轮岗等
手段和工具
取得好的风险与收益之间的均衡
控制坏的风险
目标和侧重点
风险管理
内部控制
证券公司的内部控制
内部控制的基础知识
证监会《内部控制指引》解读
对券商内部控制现状的评价及建议
什么是内部控制?
内部控制概念的演变大致可分为四个阶段:
内部控制——一体化框架 :COSO报告奠定现代内控理论和实践的基石
90年代之后
内部控制结构概念的提出(1988年美国会计师协会首次提出 ) ,指出“企业的内部控制结构包括为提供取得企业特定目标的合理保证而建立的各种政策和程序”。
内部控制结构分为控制环境、会计制度、控制程序 ,不再区分会计控制与管理控制
80-90年代
内部控制概念的提出(1949年,美国会计师协会的审计程序委员会:“内部控制包括组织机构的设计和企业内部采取的所有相互协调的方法和措施。这些方法和措施都用于保护企业的财产,检查会计信息的准确性,提高经营效率,推动企业坚持执行既定的管理政策”)
1958年10月该委员会发布对内部控制定义重新进行表述,将内部控制划分为会计控制和管理控制
40年代末至70年代
内部牵制:实物牵制、机械牵制、体制牵制、簿记牵制
40年代前
现代内部控制理论和实践的奠基石
— COSO报告
1992年,美国“反虚假财务报告委员会”下属的由美国会计学会、注册会计师协会、国际内部审计人员协会、财务经理协会和管理会计学会等组织参与的“发起人组织委员会(COSO)”发布报告《内部控制——一体化框架》,即著名的《COSO报告》。
1996年美国注册会计师协会发布《审计准则公告第78号》(SAS 78),全面接受COSO报告的内容,此后发布的其他一些有关内部控制的报告(如加拿大的COCO,英国的Cadbury,南非的King,法国的Vienot,等等)均以COSO的报告为模本,COSO报告成为现代内部控制理论和实践的基石。
我国的《内部会计控制规范》、《证券公司内部控制指引》和巴塞尔银行监管委员会的《银行组织的内部控制系统框架》等也以COSO报告为基础。
什么是内部控制?
内部控制是由企业董事会、管理层和其他人员实施并保证生效的一个过程,旨在为下列目标提供合理保证: 1、经营的效果和效率; 2、财务报告的可靠性;3、遵循适用的法律和法规。
Internal control is broadly defined as a process, effected by an entity's board of directors, management and other personnel, designed to provide reasonable assurance regarding the achievement of objectives in the following categories:
Effectiveness and efficiency of operations.
Reliability of financial reporting.
Compliance with applicable laws and regulations.
——摘自COSO报告
内部控制的要素
控制环境 (Control Environment)
风险识别 (Risk Assessment)
控制行为 (Control Activities)
信息和沟通 (Information & Communication)
监控 (Monitoring)
要素1:控制环境(1)
控制环境是内部控制的基础。
诚信和道德观:如有无描述可接受的商业行为、利益冲突、道德行为标准的行为准则;这些准则是否获得认同和执行等。
员工的胜任能力:有无详细的岗位说明书;雇员是否能胜任岗位要求等。
董事会或者审计委员会:是否独立于管理层 ;是否能及时有效地获取重要信息,是否与公司财务主管、内外审计人员保持必要的联系等。
管理层的哲学和经营方式: 管理层对风险的态度;高层经理和部门经理(特别是异地分支机构经理)之间的互动沟通程度;管理层对会计政策的态度(保守or激进)等。
要素1:控制环境(2)
公司的组织结构:公司的组织结构是否合理?这种组织结构能否提供管理、控制活动所必须的信息流?
授权:对关键部门负责人的职责是否有清晰描述?关键部门负责人的能力是否能够胜任其职责?
人力资源政策:是否有关于雇佣、培训、提升和奖励雇员的合理政策;是否实施严格的雇员背景调查;对雇员违反制度的是否有合理纠正措施等。
要素2:风险识别和评价
每个公司面临大量来自于内部和外部的风险,公司必须对这些风险做出识别。
风险评估的前提是确定公司及各层面的经营目标。(公司是否有明确的经营目标,目标的设置要合理,相互之间是否协调)
确定经营目标之后,要识别目标实现过程中公司面临的各类风险,以及有无应对、控制这些风险的举措和手段。
公司面临着不断变化的环境(经济、产业、监管、经营等环境),如何识别这些变化所带来的风险,以及相应的应对措施。
要素3:控制行为
指对所确认的风险采取必要的措施,以保证经营目标得以实现的政策和程序。 控制行为无所不在,贯穿于公司的所有业务领域和操作环节。可将其归结为以下几类 :
审批和授权
职责分离 :指将各种功能性职责分离,以防止单独作业的雇员从事或隐藏不正常行为。
复核和验证:输入信息管理系统的数据要经过核对,交易结果要进行及时、完整、正确记录,各种报表要相互复核,异常和差错要及时得到报告和处理。
实物控制 :包括实物安全控制、对计算机以及数据资料的接触予以授权、定期盘点以及将控制数据予以对比。
业绩评价 :将实际业绩与其他标准,如前期业绩、预算和外部基准尺度进行比较;将不同系列的数据相联系,如经营数据和财务数据,对功能或运行业绩进行评价。
要素4:信息和沟通
员工要全面、正确履行职责,必须及时获取相关信息,公司信息系统应及时、准确提供这些信息。
信息系统提供的信息包括:内部数据(反映公司经营状况)和外部数据(提供决策支持)。
有效的沟通应该是全方位的沟通:自上而下、自下而上、横向沟通
管理层须向所有员工传递明确信息:控制责任非同儿戏;所有员工须理解自己在公司内控体系中的作用,以及和他人工作之间的关系。
所有员工都要有上报重要信息的渠道。
公司还要建立和客户、供应商、监管者、股东等的有效沟通渠道。
要素5:监控
公司要对内部控制系统进行监控,以评估其有效性
监控分为持续性监控(ongoing monitoring)及间歇性评估(separate evaluation)两种。
内控薄弱环节要及时得到上报,重大缺陷要汇报至最高管理层和董事会。
五要素组成内部控制的一体化框架
上述五种成份实际上内容广泛,相互关联。控制环境是其他控制成份的基础,在规划控制活动时,必须对企业可能面临的风险有细致的了解和评估;而风险评估和控制活动必须借助企业内部信息有效的沟通;最后,实施有效的监控以保障内部控制的实施质量。
五要素构建成内部控制立体的、全方位的一体化框架
基础:控制环境
风险识别
控制活动
信息和沟通
监督
关于COSO报告的简要评价(1)
明确对内部控制的“责任”:不仅仅是管理人员、内部审计或董事会,组织中的每一个人都对内部控制负有责任
强调内部控制应该与企业的经营管理过程相结合:是企业经营过程的一部分,与经营过程结合在一起,而不是凌驾于企业的基本活动之上
强调内部控制是一个“动态过程”:一个发现问题、解决问题、发现新问题、解决新问题的循环往复的过程
强调“人”的重要性:只有人才可能制定企业的目标,并设置控制的机制。反过来,内部控制影响着人的行动。
强调“软控制”的作用:管理风格、管理哲学、企业文化、内控意识等
关于COSO报告的简要评价(2)
强调风险意识 :所有的企业,不论其规模、结构、性质或产业是什么,其组织的不同层级都会遭遇风险,管理阶层须密切注意各层级的风险,并采取必要的管理措施
揉和了管理与控制的界限 :所有的企业,不论其规模、结构、性质或产业是什么,其组织的不同层级都会遭遇风险,管理阶层须密切注意各层级的风险,并采取必要的管理措施 ,管理和控制的职能与界限已经模糊
明确指出内部控制只能做到“合理”保证 :不论设计及执行有多么完善,内部控制都只能为管理阶层及董事会提供达成企业目标的合理保证
成本与效益原则 :没有不花钱的内部控制,也不存在完美无缺的内部控制
关于内部控制的一些误解
内部控制的完善程度是与规章制度的多少成正比
内控系统的设计还应当包括其他很多内容。而且,员工价值观、职业道德与胜任能力,以及管理层的表率与监控等方面可能比书面的规章制度更为重要。再者,即使企业有足够的规章制度,若是在未能充分考虑其自身特性与需要的情况下抄袭而来,那也无济于事。
内部控制导致大量规章要遵守,一堆表格要填,许多章要盖,既滋生官僚作风,又缺乏效率和人性
为了达到内部控制的目标,规章、表格和公章是必要的。它们在特定情况下可能会影响工作速度,但决不应当把它们与官僚作风、缺乏效率和缺乏人性等划上等号。如果没有这些东西,可能更缺乏效率,更滋生官僚作风,更缺乏人性,尤其是在一些庞大的企业集团中。
在内部控制的责任主要由内审部门承担
内部控制需要全体员工的参与,所有部门、员工都负有责任。
巴塞尔委员会:“董事会应当负责:了解主要经营风险,确定这些风险的可接受水平,并确保高级管理层采取必要步骤识别、衡量、监督和控制风险;审批组织结构安排;确保高级管理层持续评审内控系统的有效性。在确保建立并保持充分有效的内控系统方面,董事会负有最终责任。” 《证券公司内部控制指引》同样明确董事会是最终责任人。
案例:从COSO框架看亚细亚的内控失效(1)
曾经辉煌的“郑州亚细亚”
1989年5月开业,之后仅用7个月时间就实现销售额9000万元,1990年达亿元,实现税利1315万元,一年就跨入全国50家大型商场行列。到1995年,其销售额一直呈增长趋势,1995年达亿元。
1993年起,郑州亚细亚集团:
①以参股的形式投资10亿多元,先后在河南省内建立了四家亚细亚连锁店,在全国各地建立了很多参股公司
②遍布全国各地的“仟村百货”
③亚细亚曾取得过多个“全国第一”:全国商场中第一个设立迎宾小姐、电梯小姐,第一个设立琴台,第一个创立自己的仪仗队,第一个在中央电视台做广告。
亚细亚以其在经营和管理上创造了一个奇特的现象——“亚细亚现象”。来自全国30多个省市的近200个大中城市的党政领导,商界要员来到亚细亚参观学习。
案例:从COSO框架看亚细亚的内控失效(2)
控制环境失败
经营者品行、操守、价值观:
经营者通过注册公司、关联交易赚取利润。
董事会形同虚设
董事会很少召集董事们就重大决策进行过表决,凡事都由总经理一人拍板。
人事政策与员工素质
不折不扣的“家天下”:随意用人 任人唯亲 排斥异己 缺乏沟通和人性化的半军事化管理
产权关系和公司治理
1993年为了上市进行虚拟的股权转让,上市失败后留下后遗症
1995年初,亚细亚的主要股东中原不动产公司董事长易人,新任董事长认为前任批准的股权转让造成公司资产流失,不予承认,表示股权纠纷问题不解决就不参加董事会。从此,郑亚集团最高决策机构、监督机构陷于瘫痪。
案例:从COSO框架看亚细亚的内控失效(3)
风险意识不强
原郑亚集团总经理王××,对以往的经营失误总结了六大教训,其中有四条涉及到对风险的认识和把握问题:
“对市场认识不足,对形势认识不足”。
“过于自信、乐观、想当然,其结果是骄兵必败。”
“面对零售业艰难的状况,我们的应变能力差,整个经营进入死胡同,最后到了山穷水尽的地步。”
“抗风险能力差,一遇事阵脚就乱了。”
表现:在自身基本不具备条件的情况下,靠“一股气”在全国发展连锁店,结果是搞一家赔一家,发展一家倒闭一家,使自己陷入四面楚歌。
缺乏适当的控制活动
几乎不存在控制活动,或者即使存在所谓的政策和程序,也是名存实亡,未实际发生作用
集团某股东从郑亚商场借出800万元,连借条也没有,后来归还300万元,剩余500万元商场帐面和收据显示是“工程款”
1997年,郑亚商场管理费用就高达亿元
巨大黑洞:货物配送中心,采购价格甚至高于零售价格
案例:从COSO框架看亚细亚的内控失效(4)
信息沟通不顺畅
在郑亚集团内部,信息沟通系统几乎不存在。据称,集团内部一不需要成本信息,二不计算投资回收期及投资回报率,三不收集市场方面的信息。会计信息系统由管理层随意控制,资金被大量挪用,却不知去向何方。
内部监督缺乏
在亚细亚,自开业以来,没有进行过一次全面彻底的审计。偶尔的局部的内部审计中曾发现几笔几百万元资金被转移出去的事,后来也不了了之。任何事情都是总经理说了算,属下包括内部审计人员在内无发言权。
证券公司的内部控制
内部控制的基础知识
证监会《内部控制指引》解读
对券商内部控制现状的评价及建议
《内控指引》的基本框架
第一章:总则
第二章:基本要求
第三章:主要控制内容
经纪业务、自营业务、投资银行业务、受托理财业务、研究咨询业务、分支机构、会计系统、信息系统、人力资源
第四章:监督、检查与评价
第五章:附则
《内控指引》的基本特征
建立在COSO报告基础之上:一体化的、立体的内控体系
突出强调风险控制的重要性(第2、4、8、13、18以及第三章每节的第一条)
突出强调证券公司合法、合规经营的重要性(第4、8、9以及第三章相关条款)
全面而细致的控制要求:对每项业务的控制要点、控制措施等都作出非常详细的规定,具有很强的可操作性
明确划分了董事会、监事会和经理层在内控上的职责(第139条)
《内控指引》中关于治理结构的要求
第11条:证券公司应建立健全证券公司治理结构。证券公司治理结构包括科学的决策程序与议事规则,高效、严谨的业务运作系统,健全、有效的内部监督和反馈系统,以及有效的激励约束机制。证券公司监事会和独立董事应充分发挥监督职能,防范大股东操纵和内部人控制的风险
案例——大股东操纵:富友证券
经纪业务内部控制
主要风险:挪用客户交易结算资金及其他客户资产、非法融入融出资金以及结算风险 (《指引》26条)
实践中经纪业务风险的主要表现形式:
三方监管
两方融资
擅自接受委托理财
挪用客户保证金和客户资产
不规范的业务操作导致的风险
案例剖析 — 摘自公开媒体
案例1:2003年西南证券上海定西路营业部因非法挪用客户资产及非法接受委托理财成为法庭上的被告
案例2:招商证券杭州营业部因挪用客户托管的国债严重违规
案例3:富友证券挪用客户国债回购总金额36亿元
经纪业务内控失效的主要原因探究
巨大个人利益的驱使
巨大的个人利益是营业部热衷于风险类业务的最主要原因之一
证券市场的过度急功近利
唯利润的考核标准,大大淡化了规范和道德的理念。特别是如果经营指标缺乏可执行性,营业部管理人员为了尽可能地完成指标,不惜铤而走险
内控机制不完善、监督制度执行不严格
权力过度向营业部经理集中
稽核、内审工作流于形式
对帐户、印章等的管理过于松懈
关键岗位之间缺乏必要的独立性
对策:《关于加强证券公司营业部内部控制若干措施的意见》的控制要点(1)
加强对证券营业部的人事管理:
营业部负责人、电脑、财务人员直接委派、垂直管理;定期轮岗;离职稽核;强制休假
明确证券营业部的岗位设置和责任
建立完善的岗位责任制度和规范的业务操作规程,建立相互配合、相互监督、相互制约的工作关系
积极发展集中交易等模式,减少需要人工直接介入的业务岗位
恰当的责任分离制度:现金、有价证券等的保管应与账务记录相分离 ;健全印章的保管和使用登记责任制度
对策:《关于加强证券公司营业部内部控制若干措施的意见》的控制要点(2)
加强客户交易结算资金的集中统一管理
客户交易结算资金专用存款账户不得超过5个。
必须将不低于70%的客户交易结算资金上划证券公司总部。
定期和不定期地对证券营业部的客户交易结算资金情况进行检查,并采取压力测试
建立健全证券营业部稽核制度,加大现场稽核力度
证券公司总部应建立由专门部门对重要客户的定期回访制度
自营业务内部控制
《内控指引》第四十六条: 证券公司应加强自营业务投资决策、资金、账户、清算、交易和保密等的管理,重点防范规模失控、决策失误、超越授权、变相自营、账外自营、操纵市场、内幕交易等的风险。
案例1:南方证券自营规模失控
案例2:申万操纵陆家嘴(处罚罚款500万元,停止自营业务一年)
案例3:襄樊上证利用内幕信息交易案
案例4:某券商大规模买入著名庄股
自营业务控制要点
科学的决策体系
合理的授权体系
对自营帐户的集中管理
从交易系统对“黑名单股票” 屏蔽
独立监控部门的有效监控
投资银行业务内部控制
《内控指引》第五十六条: 证券公司应重点防范因管理不善、权责不明、未勤勉尽责等原因导致的法律风险、财务风险及道德风险。
案例1:申银万国“东方锅炉”虚假上市案
案例2:华泰证券“升华拜克”配股包销
案例3:百富勤过桥贷款失控案
投资银行业务控制要点
完善发行人质量评估体系,强化尽职调查,加强内核工作
加强定价、销售等关键环节的决策管理
资产管理业务内部控制
《内控指引》第六十六条: 证券公司应重点防范规模失控、决策失误、越权操作、账外经营、挪用客户资产和其他损害客户利益的行为以及保本保底所导致的风险。
主要风险类型:
规模失控
保本保底
帐外经营
挪用客户资产
资产管理业务控制要点
规模控制在合理范围之内
与自营部门的严格分离
防止帐外经营导致失控
逐步摒弃高保底的“准自营业务”
独立部门的有效监控
其它业务领域的内部控制(1)
客户资金(债券)核自有资金(债券)严格分离
强化自有资金的集中统一管理
强化客户保证金的管理
财务管理
加强对印章、证照、合同、资金的管理
授权要合理、明确
考核指标应该全面、合理
强化现场检查核非现场检查
分支机构
强化可行性研究
履行报备(报批)手续
业务创新
传播虚假信息、误导投资者
无资格执业
研究咨询
控制要点
业务行为
其它业务领域的内部控制(2)
控制要点
业务行为
分支机构负责人、电脑、财务的垂直管理
关键岗位的轮岗和强制休假和离岗审计
培养良好的控制文化
科学的激励约束、用人晋升机制
清晰的岗位职责描述和明确的岗位资格要求
人力资源
确保信息系统的可靠性和安全性
强化权限、密码等的管理
建立灾备系统和应急措施
信息系统
会计核算应合规、及时、准确、完整, 会计政策的一贯性。
防止帐外经营
会计系统
监督、检查与评价
设立独立的监督检查部门或岗位,独立履行合规检查、财务稽核、业务稽核、风险控制等监督检查职能,对董事会负责。
应有高级管理人员专门负责证券公司内部控制的监督、检查与评价工作,并不得兼管业务部门。
监督检查部门应加强对内部控制执行情况的现场检查、非现场检查和常规稽核、非常规稽核 。
明确董事会、监事会、经理人员的内部控制职责:
(一) 董事会负责督促、检查和评价证券公司各项内部控制制度的建立与执行情况,对内部控制的有效性负最终责任
(二) 监事会对董事会、经理人员履行职责的情况进行监督,督促董事会、经理人员及时纠正内部控制缺陷
(三) 经理人员负责建立健全责任明确、程序清晰的组织结构,组织实施各类风险的识别与评估,建立健全有效的内部控制机制和内部控制制度
证券公司的内部控制
内部控制的基础知识
证监会《内部控制指引》解读
对券商内部控制现状的评价及建议
券商内部控制主要存在的问题
股权结构和法人治理不尽完善
“国有资本+职业经理人”的公司治理模式要比国外选择“私有资本+职业经理人”的治理模式更容易引起证券公司风险失控,其中最主要的原因是所有者缺位造成的内部人控制。
恶劣的经营环境诱使券商铤而走险
对内部控制的理解还不全面
对风险业务和分支机构的控制尤为薄弱
完善券商内部控制的若干建议
完善股权结构和法人治理
按照COSO框架,全方位建立和完善内部控制
抓住内部控制的关键领域和关键环节
关键领域:资产管理业务、经纪业务、分支机构(包括营业部)
关键环节:授权,防火墙,岗位分离,资金、账户、印章、合同、凭证等的管理
强化稽核、财务等部门的独立监督
重视员工的职业道德培训,培养强烈的控制文化